WordPress, 2 сентября 2026: захват администратора в ACF Extended и REST без логина в Auto x LINE

2 сентября 2026 года в NVD вышла ещё одна пачка high-карточек по плагинам WordPress: семь записей, все от WPScan, все без логина. Это не та выборка, что в дайджесте с Embed HTML5 Game и Amelia Premium, и не разбор WP File Download того же дня.

Самая широкая поверхность: Advanced Custom Fields: Extended (slug acf-extended), две CVE на фронтовые формы, патч WPScan 0.9.2.7, в каталоге wordpress.org на 3 сентября 2026 как раз эта версия, около 100 тысяч установок. Рядом закрытый Auto x LINE (slug auto-x-line): REST без проверки прав, WPScan пишет «No known fix». NIST своей оценки ни по одной из семи записей на 2 сентября не выставил. Ссылок wordfence.com в references этих карточек NVD нет.

Коротко: семь карточек 2 сентября

  • CVE-2026-81807, Simple Ajax Chat (slug simple-ajax-chat) < 20260827. Stored XSS без логина в сообщении чата, в том числе в сессии администратора. CISA-ADP: CVSS 3.1 8.8. Патч WPScan: 20260827.
  • CVE-2025-15485, Auto x LINE (slug auto-x-line) <= 1.0.0. REST без авторизации: настройки, токен LINE, логи. WPScan CNA: CVSS 3.1 8.2. Патча в WPScan нет.
  • CVE-2026-12526, Advanced Custom Fields: Extended (slug acf-extended) < 0.9.2.7. Перезапись пароля администратора через фронтовую форму update-user. CISA-ADP: CVSS 3.1 8.1. Патч WPScan: 0.9.2.7.
  • CVE-2026-80467, тот же ACF Extended, WPScan: 0.9.2.2–0.9.2.6. Регистрация с повышенными правами через insert-user, затем эскалация до администратора. CISA-ADP: CVSS 3.1 8.1. Патч WPScan: 0.9.2.7.
  • CVE-2026-82183, OAuth Single Sign On (slug miniorange-login-with-eve-online-google-facebook) 6.25.0–7.0.0. Steam SSO без проверки assertion: вход под чужим не-админом и создание учёток. CISA-ADP: CVSS 3.1 8.1. Патч WPScan: 7.0.1.
  • CVE-2026-77792, RegistrationMagic (slug custom-registration-form-builder-with-submission-manager) < 6.0.9.9. Stored XSS без логина в поле рейтинга, бьёт по админке. CISA-ADP: CVSS 3.1 7.5. Патч WPScan: 6.0.9.9.
  • CVE-2026-12865, Photo Gallery by 10Web (slug photo-gallery) < 1.8.44. Reflected XSS в параметрах title и paged на админских страницах. CISA-ADP: CVSS 3.1 7.1. Патч WPScan: 1.8.44.

Почему это важно на практике

Семь из семи без авторизации. Для админа это не «ещё XSS в комментариях». ACF Extended стоит примерно на 100 тысячах сайтов, Photo Gallery by 10Web тоже около 100 тысяч. У Auto x LINE исправленной версии в WPScan нет, каталог wordpress.org закрыл пакет 22 января 2026 с формулировкой Security Issue. Если slug на сайте есть, обновление из каталога дыру не закроет: пакет снимают.

Оценки на 2 сентября 2026: у шести карточек CISA-ADP, у Auto x LINE балл поставил сам CNA WPScan. Статус NVD у всех семи: Received. Для обновления балл NIST не нужен: есть slug, уязвимая версия и (где он есть) патч WPScan.

Приоритет простой. Сначала Auto x LINE, если grep его нашёл. Затем ACF Extended ниже 0.9.2.7: две разные дыры на одних фронтовых формах. Потом Steam-поток в OAuth SSO. XSS (чат, RegistrationMagic, галерея) закрываются обновлением из wordpress.org. Отдельного подтверждения массовой эксплуатации именно этих семи CVE в карточках NVD и WPScan на 2–3 сентября 2026 нет.

ACF Extended: две CVE, один патч 0.9.2.7

CVE-2026-12526: фронтовая форма переписывает пароль администратора

Карточка NVD опубликована 2 сентября 2026, 06:17 UTC, источник WPScan, статус Received. Описание: в действии update-user модуля Forms плагин не проверяет, что запросивший имеет право править выбранную учётку. Capability смотрят, только если в форме пришла роль administrator или super_admin. Если публичная форма целится в существующего администратора (фиксированная цель или поле, которое заполняет посетитель) и пароль тоже берётся из поля посетителя, гость перезаписывает пароль этой учётки. Цель по умолчанию: сам отправитель. Эксплуатация зависит от настройки формы, не от «любой ACF Extended из коробки». CWE-287. Оценка CISA-ADP: CVSS 3.1 8.1, вектор AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Исследователь WPScan: Khaled Alenazi (Nxploited). Публикация WPScan: 31 августа 2026. PoC WPScan обещает показать 30 сентября 2026, в статью он не входит.

Патч WPScan называет прямо: Fixed in 0.9.2.7. В каталоге acf-extended на 3 сентября 2026 версия 0.9.2.7, обновление 27 августа 2026, 2:29 GMT, около 100 тысяч установок. Changelog 0.9.2.7 для Basic: «Added security check when updating an admin user (Thanks to Khaled Alenazi)» и «Enhanced user role detection & safeguard logic when updating a user». Номера CVE в этом пункте нет, фамилия совпадает с карточкой WPScan. В том же релизе вендор отдельно пишет Pro 0.9.2.7. Карточки NVD и WPScan привязаны к плагину wordpress.org, slug acf-extended, не к ACF Pro и не к статье про Flexible Content на этом сайте.

CVE-2026-80467: регистрация с лишней ролью, затем администратор

NVD: 2 сентября 2026, 06:17 UTC, WPScan, Received. Плагин не ограничивает роль из фронтовой user-формы ролями, которые форма реально предлагает, а защита от привилегированных ролей неполная. Гость регистрирует учётку с повышенными правами и дальше поднимает её до администратора. CWE-269. Оценка CISA-ADP: тот же CVSS 3.1 8.1 и тот же вектор с AC:H. Заголовок WPScan сужает диапазон: 0.9.2.2–0.9.2.6. NVD пишет before 0.9.2.7 без нижней границы. Для админа цель одна: не ниже 0.9.2.7.

WPScan отдельно подчёркивает: это не CVE-2025-14533. Защиту под тот отчёт добавили в 0.9.2.2, этот путь она не закрывает, поэтому линейка с 0.9.2.2 снова уязвима. Исследователь: Jakub Herman. Публикация WPScan: 31 августа 2026. Патч: Fixed in 0.9.2.7, тот же релиз, что и для CVE-2026-12526.

CVE-2025-15485: Auto x LINE, REST без прав, патча нет

Номер CVE 2025-го года, в NVD карточка появилась 2 сентября 2026, 15:17 UTC. Источник WPScan, статус Received. Описание короткое: плагин through 1.0.0, в части REST-эндпоинтов нет проверки прав, гость меняет настройки, чистит логи и так далее. CWE-862. Оценку поставил CNA WPScan: CVSS 3.1 8.2, вектор AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N. Исследователь: Khaled Alenazi (Nxploited). Публикация WPScan: 13 февраля 2026, на карточке до сих пор «No known fix».

Заголовок WPScan: Unauthenticated REST API Endpoints Call. Без рабочего payload достаточно пространства имён: /wp-json/autoxline/v1/. WPScan перечисляет четыре класса действий: запись аккаунта LINE (в том числе channel access token), смена настроек через update_option() на ключах плагина (date_format, language), очистка лога и чтение истории лога. permission_callback в разборе WPScan возвращает true. Рабочие curl из карточки в статью не входят.

Страница auto-x-line в каталоге на 3 сентября 2026 закрыта: This plugin has been closed as of January 22, 2026, Reason: Security Issue. API plugin_information отвечает 404. На закрытой странице ещё видна Version 1.0.1. WPScan этого номера как патча не называет: диапазон <= 1.0.0 и «No known fix». Если grep нашёл slug, пакет снимают. Не ждут wp plugin update auto-x-line.

Патч в каталоге: чат, OAuth SSO, RegistrationMagic, галерея 10Web

CVE-2026-81807: Simple Ajax Chat, XSS в сообщении

NVD: 2 сентября 2026, WPScan, Received. Плагин before 20260827 не экранирует текст чата перед выводом, гость внедряет HTML-атрибуты, скрипт выполняется у того, кто смотрит чат, включая администратора. Заголовок WPScan: Unauthenticated Stored XSS via Chat Message Linkification. CWE-79. CISA-ADP: CVSS 3.1 8.8, вектор AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Нужен просмотр чата жертвой (UI:R), не «просто открытый REST». Исследователь: Erwan LR (WPScan). Публикация WPScan: 31 августа 2026. Патч: Fixed in 20260827. PoC WPScan обещает 21 сентября 2026.

В каталоге simple-ajax-chat на 3 сентября 2026 версия 20260827, обновление 27 августа 2026, 17:07 GMT, около 2 тысяч установок. Changelog 20260827: «Improves sanitization of user link and text input», тесты на WordPress 7.1. Номера CVE в релизе нет. Обновление закрывает приём новых сообщений, уже сохранённый XSS в истории чата сам не вычищается.

CVE-2026-82183: OAuth SSO, Steam без проверки assertion

NVD: 2 сентября 2026, WPScan, Received. Плагин before 7.0.1 не проверяет identity assertion в потоке Steam SSO. Гость входит как произвольный пользователь без роли администратора и может создавать новые учётки. WPScan сужает диапазон: 6.25.0–7.0.0. CWE-287. CISA-ADP: CVSS 3.1 8.1, вектор с AC:H. Это не «любой OAuth-провайдер плагина», в advisory речь про Steam. Исследователь: Pedro Pinho. Публикация WPScan: 31 августа 2026. Патч: Fixed in 7.0.1.

Не путать линейки miniOrange. Нужен slug miniorange-login-with-eve-online-google-facebook (карточка в каталоге: OAuth Single Sign On, SSO Client), не miniorange-saml-20-single-sign-on и не miniorange-oauth-20-server. Это также не тот XSS miniOrange, что в дайджесте 31 августа и 1 сентября. В каталоге на 3 сентября 2026 версия 7.1.1, обновление 25 августа 2026, 12:31 GMT, около 6 тысяч установок. Changelog 7.0.1: «Security fix». 7.1.1 уже новее патча, к этой CVE достаточно не ниже 7.0.1.

CVE-2026-77792: RegistrationMagic, XSS в поле рейтинга

NVD: 2 сентября 2026, WPScan, Received. Плагин before 6.0.9.9 не экранирует значение поля формы перед выводом в HTML-атрибуте на административной странице. Гость сохраняет XSS против администратора. Заголовок WPScan: Unauthenticated Stored XSS via Rating Field. CWE-79. CISA-ADP: CVSS 3.1 7.5, вектор AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. WPScan ставит условия: нужный тип поля есть на опубликованной форме, поле выводится на странице профиля регистратора, премиум-аддон плагина не активен. Исследователь: Sai Praneeth Koti. Публикация WPScan: 31 августа 2026. Патч: Fixed in 6.0.9.9.

В каталоге custom-registration-form-builder-with-submission-manager на 3 сентября 2026 версия 6.0.9.9, обновление 27 августа 2026, 7:50 GMT, около 8 тысяч установок. Changelog 6.0.9.9 (27 августа 2026): «Security improvements. Minor bug fixes», в кредите среди прочих Sai Praneeth Koti. После 6.0.9.9 имеет смысл пройти заявки с полем рейтинга: stored XSS живёт в базе, не в PHP плагина.

NVD: 2 сентября 2026, WPScan, Received. Плагин before 1.8.44 не экранирует два параметра запроса и отражает их в атрибуты input на админских страницах: один на странице Shortcode, второй в списке Galleries/Albums. Гость собирает ссылку, её открывает залогиненный администратор (для первого sink достаточно contributor). Срабатывает auto-firing обработчик onfocus. Список Galleries/Albums рисует sink, только если на сайте больше 20 галерей или альбомов, для наполненного каталога это обычное состояние. CWE-79. CISA-ADP: CVSS 3.1 7.1, вектор AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L. Исследователь: Muni Nitish Kumar Yaddala. Публикация WPScan: 31 августа 2026. Патч: Fixed in 1.8.44.

В каталоге photo-gallery на 3 сентября 2026 версия 1.8.44, обновление 25 августа 2026, 18:32 GMT, около 100 тысяч установок. Changelog 1.8.44: «Fixed: Security fix». Номера CVE нет. Не путать с другими «Photo Gallery» в каталоге: нужен slug photo-gallery (10Web), не Re Gallery и не MetaSlider.

Что проверить WP-CLI

Команды для сервера, где есть WP-CLI, из каталога сайта или с --path=. Перед обновлением: копия файлов и базы. Auto x LINE из wordpress.org больше не ставится, wp plugin update его не подтянет.

Есть ли эти slug и какие версии:

wp plugin list --fields=name,status,version | grep -Ei 'simple-ajax-chat|auto-x-line|acf-extended|miniorange-login-with-eve-online-google-facebook|custom-registration-form-builder-with-submission-manager|^photo-gallery'

Ориентиры по источникам, не по догадке:

  • auto-x-line: всё <= 1.0.0 уязвимо, патча в WPScan нет, каталог закрыт 22.01.2026;
  • acf-extended: всё < 0.9.2.7 уязвимо по CVE-2026-12526; для CVE-2026-80467 WPScan указывает 0.9.2.2–0.9.2.6; цель 0.9.2.7;
  • simple-ajax-chat: всё < 20260827, цель 20260827;
  • miniorange-login-with-eve-online-google-facebook: 6.25.0–7.0.0, цель 7.0.1 (в каталоге уже 7.1.1);
  • custom-registration-form-builder-with-submission-manager: всё < 6.0.9.9, цель 6.0.9.9;
  • photo-gallery: всё < 1.8.44, цель 1.8.44.

Пять пакетов из каталога wordpress.org:

wp plugin update acf-extended simple-ajax-chat miniorange-login-with-eve-online-google-facebook custom-registration-form-builder-with-submission-manager photo-gallery
wp plugin get acf-extended --field=version
wp plugin get simple-ajax-chat --field=version
wp plugin get miniorange-login-with-eve-online-google-facebook --field=version
wp plugin get custom-registration-form-builder-with-submission-manager --field=version
wp plugin get photo-gallery --field=version

Ожидаемый результат после обновления: 0.9.2.7, 20260827, не ниже 7.0.1, 6.0.9.9 и 1.8.44, либо более новая строка, если вендор уже выпустил следующий релиз. Если grep ничего не показал по конкретному slug, эта CVE к сайту не относится. Не обновляйте «на всякий случай» ACF Pro вместо acf-extended, SAML miniOrange вместо OAuth Client, другую Photo Gallery без slug photo-gallery.

Auto x LINE, если активен: сначала деактивировать, затем удалить. wp plugin delete снимает файлы плагина, не чужие опции в базе. Перед удалением копия каталога плагина, если нужен разбор.

wp plugin deactivate auto-x-line
wp plugin delete auto-x-line

Команда удаляет только указанный slug. Не подставляйте сюда acf-extended или photo-gallery: это рабочие пакеты с патчем в каталоге, их обновляют, а не сносят вместе с закрытым Auto x LINE.

Пользователи, опции Auto x LINE, чат и заявки

Загрузки произвольного файла в этой семёрке нет: не путать с дайджестом про Embed HTML5 Game. Смотреть пользователей стоит из-за ACF Extended (пароль администратора и регистрация с лишней ролью) и OAuth SSO (новые учётки и вход под существующим не-админом). Команды только читают списки:

wp option get users_can_register
wp user list --role=administrator --fields=ID,user_login,user_email,user_registered,roles
wp user list --fields=ID,user_login,user_email,user_registered,roles --format=table

Ищите почту «мимо» организации, дату регистрации после включения уязвимой версии, лишнюю роль administrator, всплеск новых пользователей там, где регистрация обычно закрыта. Пароли через WP-CLI не печатайте. Если ACF Extended стоял ниже 0.9.2.7 и на сайте были фронтовые user-формы, после 0.9.2.7 сменить пароли администраторов: advisory CVE-2026-12526 как раз про их перезапись. Если включён Steam в OAuth SSO на 6.25.0–7.0.0, после 7.0.1 пройти недавно созданные учётки и сессии.

Auto x LINE мог переписать свои опции и подставить чужой LINE-токен. Имена опций в WPScan: date_format и language в контуре плагина, плюс данные аккаунта LINE. Не выводите токены в лог чата и не вставляйте их в тикет. После снятия плагина посмотреть, не осталось ли его опций, и сменить токен в кабинете LINE, если он когда-либо был боевым.

Stored XSS: после патча Simple Ajax Chat пройти историю чата, после RegistrationMagic 6.0.9.9 пройти заявки с полем рейтинга. Reflected XSS в Photo Gallery в базе не живёт: закрывается обновлением и тем, что администратор больше не открывает подложенную ссылку.

Маркеры в access-логе nginx (путь к логу свой). Это не доказательство взлома, а способ понять, стучались ли:

sudo grep -E 'autoxline/v1|acf-extended|simple-ajax-chat|miniorange-login-with-eve-online-google-facebook|custom-registration-form-builder-with-submission-manager|photo-gallery' /var/log/nginx/access.log | tail -n 200

Где обычно ломается реакция

  • Путают ACF Extended (acf-extended) с ACF Pro / Flexible Content. Патч этих двух CVE: 0.9.2.7 у WPScan, не «последний ACF».
  • Путают OAuth Client miniOrange с SAML SSO и с WP OAuth Server. Нужен slug miniorange-login-with-eve-online-google-facebook.
  • Путают Photo Gallery by 10Web с любой другой галереей. Нужен slug photo-gallery.
  • Считают Version 1.0.1 на закрытой странице Auto x LINE патчем. WPScan его так не называет: «No known fix».
  • Обновляют ACF Extended и не смотрят фронтовые формы: CVE-2026-12526 срабатывает, когда форма целится не в отправителя.
  • Ставят 20260827 у чата и не чистят уже сохранённые сообщения.
  • Ждут оценку NIST. Для обновления её не нужно: CNA, slug и версия уже есть.

Вывод

2 сентября 2026 NVD разложил семь плагинных HIGH CVE от WPScan. Все без логина. Самая широкая пара: две дыры в ACF Extended с патчем 0.9.2.7 на сотне тысяч установок. Самый неприятный хвост: Auto x LINE без исправленной версии, каталог закрыт ещё 22 января 2026. Рядом stored XSS в Simple Ajax Chat с баллом 8.8 и Steam-поток в OAuth SSO.

Рабочий минимум: сверить шесть slug, снять Auto x LINE, обновить остальные пять из wordpress.org до версий из карточек WPScan. Затем администраторы, свежие пользователи, история чата и заявки RegistrationMagic. Эксплойт в статье не нужен: версия, лишний administrator и закрытый каталог говорят достаточно.

Источники


Комментарии загружаются…